Grip op AI
Blog
Compliance en AI 6 min leestijd

Is een AI-register verplicht onder de AI Act?

Nee, niet als één universeel register voor iedere organisatie. Wel gelden er registratie- en documentatieverplichtingen die afhangen van je rol en de systemen die je inzet, en de AVG vraagt haar eigen register. Wat er staat, en waarom organisaties er toch een bijhouden.

Abstracte zachte vlakken in teal en goud
Snel antwoord

Nee. De AI Act verplicht niet iedere organisatie om één universeel AI-register in een voorgeschreven vorm bij te houden. Wel gelden er verplichtingen die afhangen van je rol en van de systemen die je inzet: aanbieders registreren hoog-risicosystemen uit bijlage III in de EU-databank, overheidsinstanties die zo'n systeem gebruiken registreren dat gebruik ook (artikel 49), en gebruiksverantwoordelijken van hoog-risicosystemen hebben documentatieplichten (artikel 26). Verwerk je persoonsgegevens, dan vraagt de AVG een verwerkingsregister (artikel 30). Los daarvan kiezen veel organisaties voor een intern register, omdat ze anders niet weten wat er wordt gebruikt.

01

Geen artikel in de AI Act schrijft één universeel AI-register voor aan iedere organisatie

02

Aanbieders registreren hoog-risicosystemen in de EU-databank; overheidsinstanties registreren hun gebruik ervan

03

Gebruiksverantwoordelijken van hoog-risico-AI hebben documentatieplichten, vanaf 2 december 2027 voor bijlage III

04

Het verwerkingsregister uit artikel 30 AVG geldt zodra een AI-tool persoonsgegevens verwerkt

05

Overheidsorganisaties publiceren impactvolle algoritmes in het Nederlandse Algoritmeregister

Een jurist bij een middelgrote zorginstelling krijgt een mailtje van de bestuurssecretaris: "Ik las dat een AI-register verplicht wordt. Hebben wij er een?" Ze opent de AI Act en zoekt op "register". Ze vindt een EU-databank, een verplichting voor aanbieders, iets voor overheidsinstanties, en nergens een artikel dat zegt dat haar instelling een lijst moet bijhouden.

Dat klopt. De AI Act verplicht niet iedere organisatie om één universeel AI-register in een voorgeschreven vorm bij te houden. Wat er wel staat, hangt af van twee dingen: welke rol je hebt (aanbieder of gebruiksverantwoordelijke) en welke systemen je inzet. Verwerk je persoonsgegevens, dan komt daar het verwerkingsregister uit de AVG bij. En los van dat alles houden veel organisaties een intern register bij, om een reden die niets met een wetsartikel te maken heeft.

Wat verlangt de AI Act wel?

De AI Act maakt onderscheid tussen de aanbieder, die een AI-systeem ontwikkelt of onder eigen naam op de markt brengt, en de gebruiksverantwoordelijke, die het systeem onder eigen verantwoordelijkheid inzet. De meeste organisaties zijn het tweede: ze gebruiken Copilot, een chatbot of een transcriptietool van een leverancier.

De registratieplicht zit bij de aanbieder. Artikel 49 vraagt aanbieders om hoog-risicosystemen uit bijlage III (denk aan AI voor werving en selectie, beoordeling van werknemers of toegang tot voorzieningen) te registreren in de EU-databank van artikel 71, voordat het systeem op de markt komt. Voor gebruiksverantwoordelijken geldt die plicht alleen als ze overheidsinstantie zijn, of namens een overheidsinstantie handelen: zij registreren hun gebruik van zo'n systeem ook in die databank.

Voor andere gebruiksverantwoordelijken van hoog-risicosystemen zijn er geen registratieplicht, maar wel documentatieplichten, in artikel 26: het systeem gebruiken volgens de gebruiksaanwijzing, menselijk toezicht beleggen bij mensen die daarvoor bevoegd en opgeleid zijn, de automatisch gegenereerde logbestanden bewaren (ten minste zes maanden, voor zover ze onder je beheer vallen), en werknemers vooraf informeren als het systeem op de werkvloer wordt ingezet. Wie dat naleeft, houdt in de praktijk iets bij dat op een register lijkt. Maar het is documentatie per systeem, niet één lijst van alles.

Sinds de Digital Omnibus gelden die verplichtingen voor bijlage III vanaf 2 december 2027, en voor hoog-risico-AI in gereguleerde producten (bijlage I) vanaf 2 augustus 2028. De volledige kalender staat in de tijdlijn van de AI Act na de Digital Omnibus. Wat al wel geldt: de transparantieverplichtingen van artikel 50 sinds 2 augustus 2026, en de plicht om AI-geletterdheid bij medewerkers te ondersteunen uit artikel 4 sinds 2 februari 2025.

En de AVG?

Die stond hier altijd al los van, en die verandert niet mee. Verwerkt een AI-tool persoonsgegevens (een sollicitatiebrief samenvatten, een klantmail beantwoorden), dan is dat een verwerking, en dan vraagt artikel 30 AVG een register van verwerkingsactiviteiten: doel, categorieën betrokkenen en gegevens, ontvangers, bewaartermijn, beveiligingsmaatregelen. De uitzondering voor organisaties met minder dan 250 medewerkers is smal: ze vervalt zodra de verwerking niet incidenteel is of bijzondere persoonsgegevens raakt, en AI-gebruik op de werkvloer is zelden incidenteel.

Dat verwerkingsregister is geen AI-register. Het beschrijft de verwerking, niet het systeem. Hoe de twee zich tot elkaar verhouden en wat je in een AI-register vastlegt, staat in AI-register: wat is het en wat leg je erin vast. Hoe de AI Act en de AVG naast elkaar werken, in wat betekent de AI Act voor mijn bedrijf, naast de AVG.

Het Algoritmeregister voor overheden

Voor Nederlandse overheidsorganisaties is er nog iets: het Algoritmeregister op algoritmes.overheid.nl. De Rijksoverheid vraagt overheidsorganisaties om impactvolle algoritmes en hoog-risico-AI-systemen daar openbaar te beschrijven, zodat burgers, toezichthouders en journalisten kunnen zien welke algoritmes de overheid gebruikt. Of en wanneer dat een wettelijke plicht wordt, is een lopende politieke vraag; ga voor de actuele stand uit van de site zelf. Voor bedrijven bestaat er geen vergelijkbaar openbaar register.

Zo ziet het geheel eruit:

VerplichtingVoor wieWatVanaf wanneer
Registratie in de EU-databank (artikel 49 AI Act)Aanbieders van hoog-risicosystemen uit bijlage III; overheidsinstanties die zo'n systeem gebruikenHet systeem, respectievelijk het gebruik ervan, registrerenMet de hoog-risicoverplichtingen, 2 december 2027
Plichten van de gebruiksverantwoordelijke (artikel 26 AI Act)Iedere organisatie die een hoog-risicosysteem inzetGebruik volgens gebruiksaanwijzing, menselijk toezicht, logs bewaren, werknemers informeren2 december 2027 (bijlage III), 2 augustus 2028 (bijlage I)
Verwerkingsregister (artikel 30 AVG)Iedere verwerkingsverantwoordelijke, met een smalle uitzondering onder 250 medewerkersAlle verwerkingen van persoonsgegevens, ook die via AI-toolsGeldt al
AlgoritmeregisterNederlandse overheidsorganisatiesImpactvolle algoritmes en hoog-risico-AI openbaar beschrijvenOp verzoek van de Rijksoverheid
Intern AI-registerNiemand verplichtWelke AI-tools in gebruik zijn en wat erover is beslotenEigen keuze

Waar loopt de zorginstelling tegenaan?

Terug naar de jurist. Bij haar instelling spelen twee dingen tegelijk. HR wil een tool inzetten die sollicitatiebrieven voorsorteert. Dat is een toepassing uit bijlage III, dus daar komen vanaf 2 december 2027 de plichten uit artikel 26 op af: menselijk toezicht, logs, werknemers informeren, en de aanbieder moet het systeem in de EU-databank hebben gezet.

Tegelijk gebruiken zo'n veertig collega's een schrijfassistent voor brieven aan cliënten. Dat is geen hoog-risicosysteem, en de AI Act vraagt daar geen registratie voor. Maar er gaan persoonsgegevens in, dus die verwerking hoort in het verwerkingsregister, met een verwerkersovereenkomst eronder. En de instelling weet niet welke andere tools er naast die schrijfassistent worden gebruikt. Dat laatste staat in geen enkele wet, en het is precies de vraag waar de bestuurssecretaris mee zat.

Waarom organisaties er toch een bijhouden

Omdat je zonder register geen antwoord hebt op de eerste vraag van elke toezichthouder, accountant of bestuurder: welke AI gebruiken jullie, en wat hebben jullie daarover besloten? Het verwerkingsregister beantwoordt die vraag niet, want het gaat over gegevens, niet over tools. En de verplichtingen uit de AI Act beginnen bij een classificatie die je pas kunt maken als je weet welk systeem je in handen hebt.

Een intern register is dus geen wettelijke eis, maar wel de voorwaarde om aan de eisen die er wel zijn te kunnen voldoen. Het probleem van zo'n register is dat het beschrijft wat iemand heeft aangemeld, en niet wat er in de praktijk wordt geopend. BeeSensible legt naast de catalogus van 865 beoordeelde AI-tools het gebruik dat in de organisatie wordt waargenomen: alleen het domein, hooguit één keer per dag per apparaat, zonder gebruikers-id. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast; BeeSensible neemt dat besluit nooit zelf.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Hoe dat register past in de rest van het werk staat op de overzichtspagina over AI-governance.

De jurist mailt terug: nee, niet verplicht als één lijst, wel nodig, en ze begint met de vraag welke tools er nu al gebruikt worden voordat ze een formulier ontwerpt.

FAQ

Veelgestelde vragen

Moet elke organisatie van de AI Act een AI-register bijhouden?

Nee. De AI Act kent geen algemene plicht voor iedere organisatie om een AI-register in een voorgeschreven vorm bij te houden. De verplichtingen hangen af van je rol (aanbieder of gebruiksverantwoordelijke) en van de risicoklasse van het systeem. Voor de meeste organisaties die alleen bestaande AI-diensten gebruiken, volgt er geen registerplicht uit de AI Act zelf.

Wie moet een AI-systeem registreren in de EU-databank?

Aanbieders van hoog-risicosystemen uit bijlage III registreren het systeem in de EU-databank voordat het op de markt komt (artikel 49). Gebruiksverantwoordelijken die overheidsinstantie zijn, of namens een overheidsinstantie handelen, registreren hun gebruik van zo'n systeem ook. Een bedrijf dat een hoog-risicosysteem van een leverancier gebruikt, hoeft dat gebruik niet zelf in de EU-databank te zetten.

Vanaf wanneer gelden de verplichtingen voor hoog-risico-AI?

Na de Digital Omnibus: vanaf 2 december 2027 voor systemen uit bijlage III, zoals AI voor werving en beoordeling van werknemers, en vanaf 2 augustus 2028 voor AI in gereguleerde producten (bijlage I). De transparantieverplichtingen van artikel 50 gelden al sinds 2 augustus 2026.

Is het verwerkingsregister uit de AVG hetzelfde als een AI-register?

Nee. Het verwerkingsregister beschrijft verwerkingen van persoonsgegevens, met of zonder AI. Een AI-register beschrijft welke AI-systemen de organisatie inzet en wat erover is besloten, ook als er geen persoonsgegevens in omgaan. Een AI-tool die persoonsgegevens verwerkt hoort in beide, met een verwijzing over en weer.

Geldt het Algoritmeregister ook voor bedrijven?

Nee. Het Nederlandse Algoritmeregister op algoritmes.overheid.nl is bedoeld voor overheidsorganisaties. De Rijksoverheid vraagt hen om impactvolle algoritmes en hoog-risico-AI-systemen daar openbaar te beschrijven, zodat burgers en toezichthouders kunnen zien welke algoritmes de overheid inzet. Voor bedrijven bestaat er geen vergelijkbaar openbaar register; een intern AI-register is voor hen een eigen keuze.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.